금융권 해킹 용의자 추적해 보니…"중국계 디도스 조직 연관 정황"
등록 2026.10.10 08:19:27수정 2026.10.10 08:23:14
로그프레소, 운영진 명단·악성코드 감염 기록서 조직 연관 단서 확인
"개인 한 명 소행 단정 어려워…클라우드 가입 정보로 신원 검증 필요"
![[서울=뉴시스]](https://img1.newsis.com/2025/12/10/NISI20251210_0002014923_web.jpg?rnd=20251210142731)
[서울=뉴시스]
[서울=뉴시스]윤정민 기자 = 최근 발생한 국내 금융권 연쇄 해킹 사건의 피의자로 지목된 인물이 중국계 디도스(DDoS·분산서비스거부) 공격 대행 조직과 깊이 연관되어 있다는 분석이 나왔다.
10일 로그프레가 발표한 '공개정보(OSINT)를 활용한 아르텍스 공격 추가 분석' 자료에 따르면, 이번 사건을 단순한 개인 한 명의 소행으로 보기보다 전문 조직과의 연관성을 추가 조사해야 한다는 지적이다.
이 기업은 미국 크라우드스트라이크가 지난 7일 공개한 공격 분석을 출발점으로 텔레그램과 깃허브 기록, 브라우저에 저장된 로그인 정보 등을 빼내는 악성코드 '인포스틸러' 유출 기록을 교차 분석했다.
![[서울=뉴시스] 로그프레소는 9일 '공개정보(OSINT)를 활용한 아르텍스 공격 추가 분석' 자료를 통해 국내 금융권 연쇄 해킹 공격자로 추정되는 인물이 중국계 디도스(DDoS·분산서비스거부) 공격 대행 조직 '비타스(VITAS)'와 관련돼 있다고 밝혔다. 사진은 2024년 9월 27일 오전 8시에 비타스 그룹에서 올린 글. 조직 구성원에 공격자 관련 계정으로 지목된 'YY520CN'이 표기돼 있다. 2026.10.10. (사진=로그프레소 제공) *재판매 및 DB 금지](https://img1.newsis.com/2026/10/09/NISI20261009_0002259583_web.jpg?rnd=20261009231904)
[서울=뉴시스] 로그프레소는 9일 '공개정보(OSINT)를 활용한 아르텍스 공격 추가 분석' 자료를 통해 국내 금융권 연쇄 해킹 공격자로 추정되는 인물이 중국계 디도스(DDoS·분산서비스거부) 공격 대행 조직 '비타스(VITAS)'와 관련돼 있다고 밝혔다. 사진은 2024년 9월 27일 오전 8시에 비타스 그룹에서 올린 글. 조직 구성원에 공격자 관련 계정으로 지목된 'YY520CN'이 표기돼 있다. 2026.10.10. (사진=로그프레소 제공) *재판매 및 DB 금지
로그프레소는 공격자 관련 계정으로 지목된 'YY520CN'이 중국계 디도스 공격 대행 조직 '비타스(VITAS)'가 만든 '갓넷(GodNet)' 커뮤니티의 감독관으로 기재된 사실을 확인했다고 밝혔다. 2024년 9월 27일 게시된 운영진 명단에는 해당 계정과 다른 구성원들의 역할이 함께 적혀 있었다.
디도스 공격 대행은 돈을 받고 특정 사이트에 대량의 접속 요청을 보내 서비스를 마비시키는 방식이다. 해당 명단에는 커뮤니티 운영진뿐 아니라 공격용 봇도 포함돼 있었다.
로그프레소는 명단에 함께 등장한 다른 구성원 계정을 추적해 신원을 확인할 추가 단서도 확보했다고 밝혔다.
이 구성원과 연결된 깃허브 코드에서 텔레그램 계정과 도메인의 연관성을 찾았고 코드 수정 기록에서는 이메일 주소를 확인했다. 이어 자체 수집한 인포스틸러 유출 기록에서 같은 이메일 주소를 검색해 2023년 유출된 인증 기록을 찾아냈다. 공격 조직 구성원으로 추정되는 인물이 오히려 악성코드에 감염되면서 사용하던 계정과 서비스의 흔적을 남긴 셈이다.
로그프레소에 따르면 이 기록에는 마이크로소프트와 오라클의 클라우드 관리 화면에 접속한 주소와 계정 등 인증 정보가 포함돼 있었다. 회사는 이를 근거로 해당 구성원이 조직의 인프라 관리에 관여한 것으로 분석했다.
회사는 클라우드 사업자가 보유한 가입 정보와 이 기록을 대조하면 해당 계정의 실제 운영자를 확인하고 이를 출발점으로 YY520CN의 신원까지 교차 검증할 수 있을 것으로 봤다.
로그프레소는 "단순 개인이 국내 금융권 침해를 주도했다고 단정하기 어렵다"고 밝혔다.
로그프레소는 공격자 신원 확인과 별개로 외부에 노출된 업무 시스템을 점검해야 한다고 말했다. 대출 조회나 모바일 업무 지원처럼 고객용이 아닌 서비스도 외부에서 접근할 수 있다면 보호 대상에 포함해야 한다는 설명이다.
또 로그인 이후에도 이용자의 조회 권한을 제대로 확인해야 한다고 전했다. 비정상적으로 반복되는 정보 조회도 탐지하는지 살펴봐야 한다고 밝혔다.
한편 YY520CN은 크라우드스트라이크가 국내 금융기관을 겨냥한 공격과 관련된 서버에 남아 있던 인공지능(AI) 사용 기록을 분석하는 과정에서 공개한 텔레그램 계정이다. 기존 계정은 관련 보고서 공개 이후인 지난 8일 탈퇴한 것으로 확인됐다.
이후 같은 사용자명인 'YY520CN'을 쓰는 계정이 다시 등장했다. 이 계정과 연결된 채널에는 "나는 아무 일도 하지 않았다"며 공격 사실을 부인하는 글이 올라왔다. 다만 기존 계정 운영자와 같은 인물인지는 확인되지 않았다.
로그프레소는 YY520CN과 관련해 특정된 중국인이 자신의 휴대전화번호가 도용됐다며 해킹과 무관하다는 입장을 보이고 있어 추가 정보가 필요하다고 설명했다.
◎공감언론 뉴시스 [email protected]
Copyright © NEWSIS.COM, 무단 전재 및 재배포 금지





























